PT-2026-99218 · Unknown · @Openclaw/Matrix+3
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
@openclaw/msteams versões anteriores a 2026.8.1
@openclaw/feishu versões anteriores a 2026.8.1
@openclaw/matrix versões anteriores a 2026.8.1
@openclaw/googlechat versões anteriores a 2026.8.1
Description
Plugins de canal não aplicam a lista de permissões (allowlist) de leitura de canal configurada ao processar alvos de leitura explícitos fornecidos pelo chamador. Isso ocorre durante ações de leitura de mensagens, reações, fixações, membros e metadados relacionados. Consequentemente, um remetente de menor confiança ou um agente direcionado com acesso a uma ação de leitura de canal pode recuperar conteúdo ou metadados de canais ou salas que a política de leitura do operador pretendia excluir. O impacto real é determinado pelas permissões atribuídas à conta do bot conectada.
Recommendations
Atualize o @openclaw/msteams para a versão 2026.8.1 ou posterior.
Atualize o @openclaw/feishu para a versão 2026.8.1 ou posterior.
Atualize o @openclaw/matrix para a versão 2026.8.1 ou posterior.
Atualize o @openclaw/googlechat para a versão 2026.8.1 ou posterior.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openclaw/Feishu
@Openclaw/Googlechat
@Openclaw/Matrix
Openclaw Ms Teams